العملية الكاملة لاختراق محفظة Bitget الساخنة: كيف ضاعت 352 مليون دولار، إلى أين ذهبت الأموال، وماذا يجب أن يفعل المستخدمون الآن — أولًا باختصار: في صباح 25 سبتمبر بتوقيت بكين، ظهرت تحويلات غير مصرح بها في جزء من محافظ Bitget الساخنة/شبه الساخنة، وتقدّر الشركة رسميًا أن الأثر يبلغ حوالي 351.6 مليون دولار؛ وتؤكد أن المحافظ الباردة وأرصدة حسابات المستخدمين لم تتأثر؛ تم إيقاف عمليات السحب، بينما لا يزال الإيداع والتداول مفتوحين؛ وتقول الشركة إن الخسائر يمكن تعويضها من صندوق حماية مستخدمين يتجاوز 464 مليون دولار.

هذا ليس “أن يتم سرقة عملة واحدة فقط”، بل خروج متزامن عبر سلاسل متعددة وأصول متعددة. حاليًا، أكبر جهة تتبع على السلسلة ليست ETH بل XRP. أولًا، خط زمني: من الشذوذ إلى الإعلان، حوالي 3 ساعات

  • 24 سبتمبر 18:31 بالتوقيت العالمي الموحد (02:31 يوم 25 حسب بكين): ذكرت الجهة الرسمية أن نظام الأمان رصد تحويلات غير طبيعية لبعض المحافظ الساخنة.

  • بعد ذلك بحوالي 2.5 ساعة: استمر الرصد على السلسلة لرؤية عناوين Bitget المُعلّمة ترسل الأموال إلى عناوين جديدة، وتم استبدال الأصول المستقرة بسرعة إلى ETH، وقُسم جزء من الأموال عبر تحويل عبر السلاسل (cross-chain). في الإحصاءات المبكرة على السلسلة، كان إجمالي المبالغ التي تم رصدها في حدود 180–190 مليون دولار فقط، وهو فرق واضح عن 3.516 مليار دولار الرسمية—وينشأ هذا الفرق من عناوين لم تُعلّم بالكامل بعد، ومن سلاسل أخرى، ومن اختلافات في معيار الحسابات داخل الدفاتر.

  • حوالي 21:30 بالتوقيت العالمي الموحد: أصدر الرئيس التنفيذي Gracy Chen بيانًا يؤكد وقوع الحادث، ويوقف عمليات السحب، ويتعهد بإصدار تقرير كامل عن الحادث خلال 24 ساعة، ويؤكد أنه لن يتكهن بمسار الهجوم قبل اكتمال التحقيق.

  • فجر 25: تنسق Bitget جانب الأعمال مع نطاق أدق—تقدير أولي بأن الأمر ليس تسريبًا مباشرًا للمفاتيح الخاصة، بل أن نظام خدمة المحفظة قد تم اختراقه، وقام المهاجم بتزوير معلومات التحويل واستدعاء عملية التوقيع الممنوحة مسبقًا لنقل الأموال؛ ويُزعم أنه تم الحد من الخسائر، ولا يوجد تدفق مستمر للخارج. هذا هو الموقف الرسمي، بينما لا يزال يتعين تقديم الإسناد الفني الكامل في تقرير.

حتى بعد الكشف، ما زالت هناك ساعات عدة تواصل فيها الأموال مغادرة بعض الشبكات، وهذا هو جوهر الشكوك تجاه سرعة الرد من الخارج.

ثانيًا: تفاصيل ما تم سرقته—أكبر عملية هي 157 مليون دولار من XRP، كما كشفت عن تكوينها على السلسلة (حوالي 351 مليون دولار على مستوى الحجم، قريب من أرقام الجهة الرسمية): Lookonchain

  • XRP: 102.93 مليون وحدة، حوالي 157.5 مليون دولار أمريكي (أكبر بند منفرد)

  • ETH: 31,890 وحدة، حوالي 85.75 مليون دولار

  • USDT: 34.75 مليون

  • USDC: 21.05 مليون

  • USD₮0: 19.67 مليون

  • XAUt: 3000 وحدة، حوالي 12.82 مليون دولار

  • BNB: 12,719 وحدة، حوالي 9.88 مليون دولار

  • AVAX: 821,012 وحدة، حوالي 8.38 مليون دولار

  • TRX: 20.59 مليون وحدة، حوالي 7.07 مليون دولار

بعد تحويل الأصول المستقرة خارج المنصة، قام المهاجم بسرعة بتحويلها إلى ETH عبر مسارات مثل Uniswap / 1inch… وحتى أنه وافق على إتمام الصفقة بسعر أعلى. الهدف واضح جدًا: التحايل لتجنب تجميد الجهة المُصدِرة للأصول المستقرة. هذه الحيلة رُويت مرارًا في الأوساط بعد حادثة Bybit في 2025. ثالثًا، ماذا يفعل القراصنة الآن؟ معظم XRP وETH وBNB ما زالت متوقفة عند عناوين الهجوم، ولا يوجد بيع دفعة واحدة. ظهرت “محاولة تحويل إلى نقد”: حوالي 33.5 ألف وحدة XRP (تقريبًا ضمن نطاق 50 ألف دولار) تم استبدالها عبر Bridgers / SWFT إلى نحو 17 ETH، ثم تم توزيعها على ثلاثة عناوين إيثيريوم. وبالنظر إلى مخزون XRP البالغ 157 مليون دولار، فهذا أقرب إلى اختبار العبور، وليس البيع الرئيسي/التصريف الكبير. الخطوة التالية التي ستحدد حجم صدمة السوق ليست “كم خسروا”، بل هل ستدخل هذه الشحنة إلى البورصات للبيع، وهل سيتم تجميدها، وهل ستبقى طويلًا متصلة على السلسلة. رابعًا، هل هم “جنرال الذهب”؟ ما زال هناك شك، وليس حكمًا نهائيًا. وجهت المجتمعات وبعض وسائل الإعلام الاتهام إلى مجموعة Lazarus الكورية الشمالية، والأسباب هي: تنفيذ على عدة سلاسل بشكل متزامن، طبقة المحافظ الساخنة/شبه الساخنة، تحويل الأصول المستقرة إلى ETH بسرعة بالغة، والأسلوب مشابه لِقضية سرقة Bybit في 2025 بحجم 1.4–1.5 مليار دولار. وفي ذلك الوقت، قدمت Bitget دعمًا بسيولة ETH بدون ضمان لصالح Bybit.

لكن حتى الآن، ترفض الجهة الرسمية تحديد اسم المهاجم. قبل اكتمال التحقيقات الفنية واستخراج الأدلة بشكل كامل، لا يمكن اعتبار “جنرال الذهب” نتيجة مؤكدة، وليس وقتًا مبكرًا جدًا. والأكثر أمانًا في الصياغة هو: حصل المهاجم على السيطرة على نظام تشغيل المحفظة، وليس سرقة حزمة مفاتيح المحفظة الباردة الخاصة مباشرة. وتؤكد المحفظة الباردة رسميًا أنها سليمة. خامسًا، الالتزامات الرسمية مقابل ثلاث أمور لم تُنجَز بعد—تم توضيحها بالفعل:

  • تأثرتَ حوالي 3.516 مليار دولار أمريكي

  • حماية الصندوق تزيد عن 464 مليون دولار أمريكي، ويمكن أن يغطي الرصيد الدفتري

  • لم تتأثر المحافظ الباردة

  • لا تزال أرصدة دفتر المستخدمين كما هي

  • تمويل وإتجار مستمران؛ الإيداع/سحب العملات مؤقتًا مغلق

  • تم الإبلاغ إلى جهات إنفاذ القانون وشركات أمن على السلسلة

لم يتم توضيح الأمر بعد، وهذا هو أكثر شيء يؤثر في الثقة:

  1. ما هو مدخل الهجوم بالضبط: سلسلة التوريد، النظام الداخلي، واجهة التوقيع، أم غير ذلك؟

  2. متى ستُفتح عمليات السحب، وهل سيتم التحقق أولًا عبر مبالغ صغيرة؟

  3. نسبة استرجاع/تجميد الأموال المسروقة

حماية الصندوق تكفي للتعويض، لكن هذا لا يعني أن الثقة ستعود تلقائيًا. في الحوادث الأمنية لدى البورصات، لا يخاف المستخدمون أبدًا من “قول رسمي بأن الأموال يمكن تعويضها”، بل يخافون من أن “الأموال لا يمكن إخراجها مؤقتًا، وأن البيانات في الإعلانات لا تتطابق مع ما يظهر على السلسلة، وأن روابط التصيد الاحتيالي تنتشر في كل مكان”. سادسًا، تأثيرات السوق على ثلاث طبقات. الطبقة الأولى: ضغط البيع. XRP وETH هما محور المراقبة. إذا استمرّ تدفق الأموال عبر الجسر والدخول إلى البورصة، فقد يحدث ضغط بيع إضافي على المدى القصير؛ أما إذا بقيت الأموال لفترة طويلة دون حركة أو تم تجميدها، فستكون صدمة السعر أقل كثيرًا. الطبقة الثانية: Bitget نفسها. إيقاف عمليات السحب بحد ذاته هو اختبار ضغط. بعد ذلك، طالما ظهرت حالات مثل “تغيير وقت الاستعادة مرارًا”، و”التقارير غير واضحة”، و”ظهور عناوين جديدة تستمر في التدفق الخارجي”، فلن تنجح حماية الصندوق حتى لو كانت أرقامها جميلة في كبح التوتر العاطفي. الطبقة الثالثة: كل سوق CEX. هذه ليست أول مرة نفقد السيطرة على محافظ ساخنة/شبه ساخنة بحجم “بضعة مئات من الملايين” بعد Bybit. كلما كانت السيولة أكبر في السوق الصاعدة، كلما أصبح خطر نقطة واحدة في الحفظ الممركز أكثر وضوحًا ولفتًا للنظر. ليس الأمر “أن أي جهة كانت محظوظة/سيئة الحظ بشكل خاص”، بل مشكلة بنيوية في الصناعة. سابعًا، ماذا يفعل المستخدمون الآن؟ (أولًا حماية رأس المال، ثم انتظار التحقق)

  • استخدم المدخلات الرسمية في الموقع/التطبيق فقط، ورفض أي روابط عبر الرسائل الخاصة مثل “تعويض/هجرة/التحقق من المحفظة/إضافة توقيع”. ستنفجر عمليات الاحتيال هذه خلال 1–2 ساعة بعد وقوع الحادث.

  • لا تضف رصيدًا في البداية؛ احتفظ بلقطات شاشة بنفسك للأرصدة الموجودة وسجل الطلبات.

  • بعد استئناف السحب، اختبر أولًا وصول الأموال عبر مبلغ صغير، ثم قرر ما إذا كنت ستخفض الأموال المتروكة في البورصة.

  • على المدى الطويل: ضع حدًا لمنصة واحدة، وأبقِ المبالغ الكبيرة في محفظة باردة/حفظ ذاتي؛ واعتبر أن “إمكانية سحب الأموال من البورصة” تدريب يومي، لا شيئًا تتذكره عندما تقع المشكلة.

  • راقب ثلاث إشارات فقط: إعلان استئناف السحب رسميًا، ما إذا كانت XRP/ETH المسروقة قد دخلت البورصة، ونِسب التجميد/الاسترجاع.

ثامنًا: ثلاث مسارات لاحقة (ليست تنبؤات، بل إطار ملاحظة)

  • استعادة سلسة: سد الثغرة + تعويض الأموال بالكامل + استمرار وصول عمليات السحب → سيُصلح الناس الثقة ببطء.

  • تأخير الاستعادة: إطالة عملية التدقيق، طوابير، وعدم تطابق الإفصاح مع ما يظهر على السلسلة → تستمر حالة عدم اليقين.

  • توسّع المخاطر: ظهور تدفقات خارجية جديدة أو حالات صرف/تعويض غير طبيعية مرة أخرى → يزداد ضغط الثقة بشكل ملحوظ.

عندما تصل إلى هنا، ضع العاطفة جانبًا، وركّز فقط على ثلاث جمل: توضيح السبب الجذري. سد الفجوة. استمرار وصول عمليات السحب. طالما أن هذه الأمور الثلاثة لا تجتمع معًا، فليس من المبكر إطلاقًا القول “إن كل شيء انتهى”. لاحقًا، اعتمد على إعلان Bitget الرسمي وتتبع السلسلة فقط، ولا تثق بالصور الملتقطة ولا تنقر على روابط مجهولة.